Política de Privacidad y Tratamiento de Datos
Qentro adopta criterios de finalidad, necesidad, transparencia, seguridad, minimización y control del titular. Esta política describe la base de privacidad prevista para el ecosistema antes de su lanzamiento público.
1. Alcance y marco aplicable
La operación inicial se diseña conforme al régimen colombiano de protección de datos personales, incluida la Ley 1581 de 2012 y las disposiciones que la reglamenten o modifiquen. Para usuarios o servicios sujetos a otras jurisdicciones, Qentro aplicará las obligaciones imperativas correspondientes. En Estados Unidos, el análisis se realizará por servicio y estado, incluyendo COPPA para menores de 13 años cuando resulte aplicable y las leyes estatales de privacidad que correspondan.
2. Datos que pueden tratarse
Según la función utilizada, Qentro puede tratar datos de identificación y contacto, cuenta y autenticación, preferencias, contenido aportado, conversaciones con Qentro AI, memoria autorizada, archivos, operaciones comerciales, registros técnicos, seguridad, consentimiento y soporte. Qentro debe evitar recolectar información que no sea necesaria para una finalidad definida.
3. Finalidades
Los datos pueden utilizarse para administrar cuentas; autenticar usuarios; prestar y mejorar servicios; mantener continuidad autorizada; prevenir fraude y abuso; proteger personas, cuentas y sistemas; atender solicitudes; gestionar operaciones autorizadas; cumplir obligaciones legales; y conservar trazabilidad cuando sea necesaria para seguridad, cumplimiento o defensa de derechos.
4. Qentro AI, historial y memoria
Las conversaciones, memoria, archivos y contexto privado deben permanecer asociados a la cuenta autorizada. La memoria personal no debe convertirse en conocimiento compartido de Qentro sin autorización válida. El diseño debe aplicar separación lógica por usuario y controles de acceso de mínimo privilegio.
5. Eventos de seguridad y situaciones críticas
Qentro puede registrar eventos mínimos de seguridad cuando detecte señales de abuso o riesgo grave. Estos registros deben limitarse a lo necesario para clasificación, auditoría, prevención y revisión autorizada; no se debe duplicar innecesariamente el contenido completo de una conversación. Los eventos críticos no se hacen públicos ni son accesibles directamente por otros usuarios.
Qentro no realiza divulgaciones automáticas a autoridades únicamente porque un sistema clasifique una conversación como riesgosa. Cualquier divulgación excepcional debe evaluarse conforme a la ley aplicable, la autenticidad del requerimiento, la necesidad, la proporcionalidad y la existencia de riesgo inminente, con revisión humana autorizada cuando sea posible.
6. Derechos del titular
Cuando corresponda, el titular podrá conocer, actualizar y rectificar sus datos; solicitar información sobre su uso; presentar consultas o reclamos; pedir supresión o revocación en los casos permitidos; y ejercer los demás derechos previstos por la jurisdicción aplicable. Los mecanismos definitivos de ejercicio de derechos se publicarán antes del lanzamiento.
7. Menores de edad
Qentro no debe diseñarse para recolectar de forma innecesaria información personal de niños. Cuando un servicio pueda quedar sujeto a normas especiales de menores, deberá implementar previamente controles de edad, consentimiento parental verificable u otras salvaguardas exigidas por la ley. La protección del interés superior del menor prevalece.
8. Proveedores y transferencias internacionales
Qentro puede utilizar proveedores para infraestructura, autenticación, almacenamiento, pagos, comunicaciones, analítica o inteligencia. Antes de producción debe existir un registro de proveedores y subprocesadores, finalidades, categorías de datos, ubicaciones de tratamiento y salvaguardas contractuales. Las transmisiones y transferencias internacionales se gestionarán según las reglas aplicables.
9. Seguridad, retención y eliminación
Qentro debe aplicar controles técnicos y organizacionales razonables, cifrado cuando corresponda, gestión de secretos, separación de ambientes, autenticación, auditoría y copias de seguridad. La información se conservará solo durante el tiempo necesario para su finalidad, obligaciones legales, seguridad o defensa de derechos y luego se eliminará o anonimizará cuando proceda.
10. Responsable y canales
Antes de iniciar operación pública se publicará la identificación jurídica completa del responsable del tratamiento, domicilio y canales efectivos para privacidad, consultas, reclamos y seguridad. Esta versión no sustituye esa obligación ni constituye por sí sola la política definitiva de lanzamiento.